Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС

Александр Метальников
Александр Метальников,
архитектор департамента обеспечения соответствия требованиям в области ИБ ГК Softline
25.11.2025
Подписаться в MAX

Развитие технологий и искусственного интеллекта, популярность удаленного формата работы и эволюция киберугроз потребовали пересмотра мер защиты государственных информационных систем (ГИС). С 1 марта 2026 года вступит в силу приказ ФСТЭК России № 117. Он полностью заменит приказ регулятора № 17, принятый еще в 2013 году. Архитектор департамента обеспечения соответствия требованиям в области ИБ ГК Softline Александр Метальников рассказал об основных изменениях и о том, какие меры необходимо предпринять государственным организациям уже в 2025 году.

 

О чем и для кого приказ ФСТЭК № 117

Главная задача требований — обеспечить безопасность данных в ГИС и других ИС. Новый приказ регулятора нацелен на построение эффективной системы защиты информации. Организация обязана не просто выполнить предписания, а адаптировать меры защиты так, чтобы нейтрализовать возможные негативные последствия.

Какие организации должны соблюдать новые стандарты?

Регулятор расширил перечень организаций, которые обязаны выполнять обновленные требования по защите информации. Теперь к ним относятся:

  • Государственные органы: региональные правительства, суды, министерства и любые другие органы государственной власти.
  • Государственные унитарные предприятия: управляющие компании, водоканалы, теплосети, метрополитен, организации общественного транспорта.
  • Государственные учреждения — автономные, казенные, бюджетные: заведения культуры, здравоохранения, образовательные учреждения, фармацевтические компании.

На какие системы распространяется действие приказа?

В отличие от приказа № 17, который регулировал только защиту ГИС, приказ № 117 распространяет свои требования на все информационные системы государственных органов и учреждений, а также на муниципальные ИС. Помимо этого, он затрагивает и подрядные организации, которые взаимодействуют с такими системами, например, разрабатывают для них ПО или оказывают ИТ-услуги.

Ключевые направления изменений

  • Процессный подход

Приказ закрепляет процессный подход к защите информации. В чем он заключается? Процесс защиты — это замкнутый цикл, который повторяется на протяжении всего времени существования информационной системы. Вот как он выглядит на практике.


  1. Разработка и планирование мероприятий и мер по защите информации

    Организации необходимо понять, что защищать, от чего и какими именно средствами. На этом этапе проводится аудит для выявления всех информационных систем и актуальных для них угроз.

    Приказ № 117 закрепляет обязательную оценку возможных негативных последствий от реализации угроз. Это означает, что необходимо адаптировать меры защиты под возможные негативные последствия для конкретной организации.

    Важно понимать, что для разных организаций и информационных систем, пусть даже они будут одного и того же класса защищенности, негативные последствия могут отличаться.

  2. Проведение мероприятий и принятие мер по защите информации

    Спроектированная система защиты внедряется на практике: устанавливаются и настраиваются технические средства, разрабатываются и вводятся в действие организационные документы (регламенты, стандарты), проводится обучение сотрудников.

  3. Оценка состояния защиты информации

    После внедрения необходимо оценить эффективность принятых мер. Помимо предусмотренных регулятором форм, организация может проводить и другие проверки, например, тестирование на проникновение, особенно для критически важных систем.
  4. Совершенствование мероприятий и мер по защите информации

    На этапе оценки процесс не заканчивается. Если какие-то меры оказались неэффективны или в системе произошли изменения, процесс возвращается к первому этапу — планированию новых или компенсирующих мероприятий.
  • Порядок оценки состояния защиты информации

Аттестаты соответствия ГИС, выданные по приказу № 17, продолжают действовать. Однако это не освобождает организации от обязанности привести систему защиты в соответствие с новыми требованиями. На доработку системы защиты информации отводится около 6 — 12 месяцев.

При этом приказ ФСТЭК № 117 вносит изменения в существующую систему оценки соответствия. Теперь помимо аттестации она включает новые процедуры для всех ИС.

  • Показатель защищенности (КЗИ) — определяет текущее состояние защиты от базовых угроз. Расчет необходимо проводить не реже одного раза в полгода.

Оценка показателя проводится в соответствии с документом «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» от 11.11.2025.

  • Показатель уровня зрелости (ПЗИ) — определяет достаточность и эффективность мероприятий по защите. Расчет выполвается не реже одного раза в два года.

На момент написания статьи регулятор не опубликовал методику оценки ПЗИ. ФСТЭК анонсировал ее выпуск до конца 2025 года.

  • Детализация документации

Одним из ключевых преимуществ приказа ФСТЭК № 117 является детальная и четкая регламентация пакета документов. До этого разные интеграторы предлагали совершенно разные комплекты ОРД. Из-за этого заказчики не понимали, какой из вариантов является достаточным и правильным.

Теперь приказ вводит три основных группы документов.

Политика защиты информации — основополагающий документ, который определяет общие подходы, цели и принципы защиты информации во всей организации. Он устанавливает, какие информационные системы, данные и активы подлежат защите. В документе также прописываются возможные негативные последствия и общий перечень мер защиты.

Стандарты по защите информации — устанавливают конкретные требования к реализации мер защиты.

Регламенты по защите информации — документы, которые описывают порядок и последовательность действий.

Таким образом, появляется единый перечень ожидаемых результатов. Заказчик может контролировать, все ли необходимые документы предоставил интегратор, и понимать, насколько они соответствуют заявленной структуре.

  • Расширение технических мер безопасности

Новый приказ регулятора расширяет перечень технических мер защиты. Если ранее было 13 групп мер, то теперь их стало 17. Это актуальные меры защиты, которые либо не учитывались в предыдущем приказе, либо упоминались неявно. К ним относятся:

  • защита веб-технологий;
  • защита мобильных устройств;
  • защита технологий интернета вещей;
  • защита облачных вычислений.

Организациям, которые ранее уже выстроили защиту согласно старым требованиям, скорее всего, придется применять дополнительные меры для приведения своих систем в соответствие с новым документом. На данный момент в самом приказе № 117 нет детализации мер защиты. ФСТЭК обещает выпустить методические рекомендации по этому вопросу до конца 2025 года. От этого документа будет зависеть итоговая сложность и стоимость выполнения требований.

  • Контроль подрядчиков

Приказ уделяет особое внимание рискам, связанным с привлечением сторонних исполнителей. Это следствие того, что многие громкие инциденты информационной безопасности происходят через уязвимости в системах подрядчиков c доступом к информационным ресурсам заказчика.

Новые требования распространяются на:

  • Организации, которые получают информацию из ГИС, например, банки.
  • Разработчиков программного обеспечения, если компания работает с госорганами.
  • Сервисные компании, которые занимаются поддержкой и защитой ИС в госсекторе.

Соответственно, государственным органам и учреждениям, которые выступают в роли заказчика, необходимо:

  • Разработать регламенты предоставления доступа к ИС для подрядных организаций.
  • Включить в технические задания на создание ПО требования по безопасной разработке в соответствии ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
  • Контролировать выполнение мер контрагентами в области ИБ .

Что необходимо сделать для выполнения новых требований ФСТЭК

Уже в ближайшие месяцы следует начать подготовку, чтобы сформировать фундамент для работы в следующем году. Итак, план мероприятий:

Подготовка — до конца 2025 года:

Основной этап — 2026 год:

  1. Провести обследование ИС.
  2. Определить негативные последствия для каждой ИС.
  3. Оценить состояние защиты информации.
  4. Составить перечень подрядчиков, имеющих доступ к ИС.
  5. Разработать план мероприятий и дорожную карту по доработке защиты.
  1. Разработать политику, стандарты и регламенты.
  2. Закупить и внедрить необходимые СЗИ.
  3. Внедрить процессы управления ИБ, включая процессы обеспечения непрерывности деятельности и безопасной разработки ПО.
  4. Повысить осведомленность сотрудников в области ИБ.
  5. Подтвердить достаточность принятых мер защиты ИС в форме аттестации или контроля уровня защищенности информации

Если у вас возникли вопросы по новым требованиям ФСТЭК и нужна помощь в организации системы защиты, свяжитесь с экспертами Softline — y.smolina@softline.com.

Зaщита данных и информации в блоге Softline:

Теги:

Новости, истории и события
Смотреть все
ПАО «Софтлайн» обжалует определение суда об обеспечительных мерах
Новости

ПАО «Софтлайн» обжалует определение суда об обеспечительных мерах

27.04.2026

Robovoice становится частью экосистемы ROBIN от SL Soft FabricaONE.AI (акционер - ГК Softline)
Новости

Robovoice становится частью экосистемы ROBIN от SL Soft FabricaONE.AI (акционер - ГК Softline)

27.04.2026

OMEGALLIANCE FabricaONE.AI (акционер - ГК Softline) провела десятую конференцию «Практики Цифровизации: применение методик повышения эффективности производства»
Новости

OMEGALLIANCE FabricaONE.AI (акционер - ГК Softline) провела десятую конференцию «Практики Цифровизации: применение методик повышения эффективности производства»

24.04.2026

DWDM-оборудование российской компании VPG LaserONE (кластер «СФ Тех» ГК Softline) успешно прошло испытания по сценарию «Чужая длина волны» на магистральной сети «Ростелеком»
Новости

DWDM-оборудование российской компании VPG LaserONE (кластер «СФ Тех» ГК Softline) успешно прошло испытания по сценарию «Чужая длина волны» на магистральной сети «Ростелеком»

23.04.2026

SL Soft FabricaONE.AI (акционер - ГК Softline) обновила платформу Citeck: ускорение разработки и переход к AI-управлению процессами
Новости

SL Soft FabricaONE.AI (акционер - ГК Softline) обновила платформу Citeck: ускорение разработки и переход к AI-управлению процессами

23.04.2026

Proteqta (ГК Softline) усиливает производственную безопасность на новой стройплощадке «Галс-Девелопмент» с помощью своего решения Proteqta Atom 4.0
Новости

Proteqta (ГК Softline) усиливает производственную безопасность на новой стройплощадке «Галс-Девелопмент» с помощью своего решения Proteqta Atom 4.0

22.04.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) разработала сервис по контролю штрафов и начислений в крупном российском интернет-банке для малого бизнеса
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) разработала сервис по контролю штрафов и начислений в крупном российском интернет-банке для малого бизнеса

22.04.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и «СофтМолл» объединяют усилия для развития отечественных ИТ-решений
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и «СофтМолл» объединяют усилия для развития отечественных ИТ-решений

21.04.2026

«Софтлайн Решения» (ГК Softline) помогла Росгосстраху усилить кибербезопасность и контроль привилегированного доступа с помощью Indeed PAM
Новости

«Софтлайн Решения» (ГК Softline) помогла Росгосстраху усилить кибербезопасность и контроль привилегированного доступа с помощью Indeed PAM

20.04.2026

Компьютеры «Инферит Техники» (кластер «СФ Тех» ГК Softline) на памяти DDR5 вошли в реестр Минпромторга
Новости

Компьютеры «Инферит Техники» (кластер «СФ Тех» ГК Softline) на памяти DDR5 вошли в реестр Минпромторга

20.04.2026

Российские технологии для медиа: «Инферит Техника» вручила ноутбуки победителям конкурса деловых СМИ
Новости

Российские технологии для медиа: «Инферит Техника» вручила ноутбуки победителям конкурса деловых СМИ

17.04.2026

«Софтлайн Решения» (ГК Softline) получила статус серебряного партнера вендора DATAREON
Новости

«Софтлайн Решения» (ГК Softline) получила статус серебряного партнера вендора DATAREON

16.04.2026

«Инферит Техника» (кластер «СФ Тех» ГК Softline) представила неттоп TechBox CM2821 для офисных задач и медиацентра
Новости

«Инферит Техника» (кластер «СФ Тех» ГК Softline) представила неттоп TechBox CM2821 для офисных задач и медиацентра

16.04.2026

ICL Soft и «Инферит» (кластер «СФ Тех» ГК Softline) займутся развитием корпоративных ИТ‑решений для цифровой трансформации бизнеса
Новости

ICL Soft и «Инферит» (кластер «СФ Тех» ГК Softline) займутся развитием корпоративных ИТ‑решений для цифровой трансформации бизнеса

15.04.2026

ПАО «Софтлайн» опубликует основные финансовые показатели Компании за 1 квартал 2026 года 21 мая 2026 года
Новости

ПАО «Софтлайн» опубликует основные финансовые показатели Компании за 1 квартал 2026 года 21 мая 2026 года

15.04.2026

«Софтлайн Решения» (ГК Softline) и «Росатом» расширяют сотрудничество в области внедрения платформы SCADA-R
Новости

«Софтлайн Решения» (ГК Softline) и «Росатом» расширяют сотрудничество в области внедрения платформы SCADA-R

14.04.2026

SL Soft FabricaONE.AI (акционер – ГК Softline) обновила платформу Citeck: теперь разработать бизнес-приложение можно в чате с ИИ
Новости

SL Soft FabricaONE.AI (акционер – ГК Softline) обновила платформу Citeck: теперь разработать бизнес-приложение можно в чате с ИИ

14.04.2026

Библиотека ПО «Призма данных» на базе машинного обучения вошла в «Инферит ИТМен» в контуре кластера «СФ Тех» ГК Softline
Новости

Библиотека ПО «Призма данных» на базе машинного обучения вошла в «Инферит ИТМен» в контуре кластера «СФ Тех» ГК Softline

13.04.2026

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения
Блог

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения

22.04.2026

Лицензионный хаос: как избежать штрафов и навести порядок в ПО
Блог

Лицензионный хаос: как избежать штрафов и навести порядок в ПО

21.04.2026

Информационная безопасность в проектах «Софтлайн Решений»
Блог

Информационная безопасность в проектах «Софтлайн Решений»

17.04.2026

Главные ИТ-новости недели 10.04.2026
Блог

Главные ИТ-новости недели 10.04.2026

10.04.2026

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний
Блог

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний

08.04.2026

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций
Блог

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций

06.04.2026

Технические меры защиты информации: виды и способы обеспечения безопасности
Блог

Технические меры защиты информации: виды и способы обеспечения безопасности

03.04.2026

СЭД — что это, как работает и зачем нужна в 2026 году
Блог

СЭД — что это, как работает и зачем нужна в 2026 году

01.04.2026

Кто и как проверяет лицензии на ПО в России в 2026 году
Блог

Кто и как проверяет лицензии на ПО в России в 2026 году

30.03.2026

Главные ИТ-новости недели 20.03.2026
Блог

Главные ИТ-новости недели 20.03.2026

20.03.2026

Российское инженерное ПО: от импортозамещения к цифровой трансформации — опыт компаний
Блог

Российское инженерное ПО: от импортозамещения к цифровой трансформации — опыт компаний

18.03.2026

ИИ для кибербезопасности: как искусственный интеллект меняет защиту данных в 2026 году
Блог

ИИ для кибербезопасности: как искусственный интеллект меняет защиту данных в 2026 году

17.03.2026

Корпоративные системы управления в 2026 году
Блог

Корпоративные системы управления в 2026 году

16.03.2026

ИИ в кибератаках: что скрывают цифры аналитики 2025 года
Блог

ИИ в кибератаках: что скрывают цифры аналитики 2025 года

11.03.2026

Главные ИТ-новости недели: 06.03.2026
Блог

Главные ИТ-новости недели: 06.03.2026

06.03.2026

Цифровизация ритейла: тренды 2026
Блог

Цифровизация ритейла: тренды 2026

04.03.2026

Главные ИТ-новости недели: 27.02.2026
Блог

Главные ИТ-новости недели: 27.02.2026

27.02.2026

Будущее 3D-печати: голографические технологии
Блог

Будущее 3D-печати: голографические технологии

26.02.2026